Memigrasikan playbook pemicu pemberitahuan Microsoft Sentinel Anda ke aturan otomatisasi

Artikel ini menjelaskan bagaimana (dan mengapa) mengambil playbook yang ada yang dibangun di atas pemicu pemberitahuan dan memigrasikannya agar tidak dipanggil oleh aturan analitik untuk dipanggil oleh aturan otomatisasi.

Penting

Microsoft Azure Sentinel tersedia sebagai bagian dari pratinjau publik untuk platform operasi keamanan terpadu di portal Pertahanan Microsoft. Untuk informasi selengkapnya, lihat Microsoft Azure Sentinel di portal Pertahanan Microsoft.

Mengapa bermigrasi

Jika Anda telah membuat dan membangun playbook untuk merespons pemberitahuan (bukan insiden), dan melampirkannya ke aturan analitik, kami sangat mendorong Anda untuk memindahkan playbook ini ke aturan otomatisasi. Melakukannya akan memberi Anda keuntungan berikut:

  • Mengelola semua otomatisasi Anda dari satu tampilan, terlepas dari jenisnya
    ("panel kaca tunggal").

  • Menentukan satu aturan otomatisasi yang dapat memicu playbook untuk beberapa aturan analitik, alih-alih mengonfigurasi setiap aturan analitik secara independen.

  • Menentukan urutan di mana playbook pemberitahuan akan dijalankan.

  • Mendukung skenario yang menetapkan tanggal kedaluwarsa untuk menjalankan playbook.

Penting untuk dipahami bahwa playbook itu sendiri tidak akan berubah sama sekali. Hanya mekanisme yang memintanya untuk dijalankan yang akan berubah.

Akhirnya, kemampuan untuk memanggil playbook dari aturan analitik akan ditolak efektif Maret 2026. Sampai saat itu, playbook yang sudah didefinisikan untuk dipanggil dari aturan analitik akan terus berjalan, tetapi per Juni 2023 Anda tidak dapat lagi menambahkan playbook ke daftar yang dipanggil dari aturan analitik. Satu-satunya opsi yang tersisa adalah memanggilnya dari aturan otomatisasi.

Cara bermigrasi

Buat aturan otomatisasi dari aturan analitik

  1. Untuk Microsoft Azure Sentinel di portal Azure, pilih halaman Analitik Konfigurasi>. Untuk Microsoft Azure Sentinel di portal Pertahanan, pilih Microsoft Sentinel>Configuration>Analytics.

  2. Pada Aturan aktif, temukan aturan analitik yang sudah dikonfigurasi untuk menjalankan playbook.

  3. Pilih Edit.

    Cuplikan layar menemukan dan memilih aturan analitik.

  4. Pilih tab Respons otomatis.

  5. Playbook yang dikonfigurasi langsung untuk dijalankan dari aturan analitik ini dapat ditemukan pada Otomatisasi pemberitahuan (klasik). Perhatikan peringatan tentang penghentian.

    Cuplikan layar aturan otomatisasi dan playbook.

  6. Pilih + Tambahkan baru di bawah Aturan otomatisasi (di bagian atas layar) untuk membuat aturan otomatisasi baru.

  7. Di panel Buat aturan otomatisasi baru, di bawah Pemicu, pilih Saat pemberitahuan dibuat.

    Cuplikan layar pembuatan aturan otomatisasi di layar aturan analitik.

  8. Pada Tindakan, lihat bahwa tindakan Jalankan playbook, sebagai satu-satunya jenis tindakan yang tersedia, dipilih secara otomatis dan berwarna abu-abu. Pilih playbook Anda dari yang tersedia di daftar drop-down di baris di bawah ini.

    Cuplikan layar pemilihan playbook sebagai tindakan di wizard aturan otomatisasi.

  9. Pilih Terapkan. Sekarang Anda akan melihat aturan baru di kisi aturan otomatisasi.

  10. Hapus playbook dari bagian Otomatisasi pemberitahuan (klasik).

  11. Tinjau dan perbarui aturan analitik untuk menyimpan perubahan Anda.

Membuat aturan otomatisasi baru dari portal Automation

  1. Untuk Microsoft Azure Sentinel di portal Azure, pilih halaman Analitik Konfigurasi>. Untuk Microsoft Azure Sentinel di portal Pertahanan, pilih Microsoft Sentinel>Configuration>Analytics.

  2. Dari bilah menu atas, pilih Buat -> Aturan otomatisasi.

  3. Di panel Buat aturan otomatisasi baru, di menu drop-down Pemicu , pilih Saat pemberitahuan dibuat.

  4. Pada Syarat, pilih aturan analitik tempat Anda ingin menjalankan playbook tertentu atau sekumpulan playbook.

  5. Pada Tindakan, untuk setiap playbook yang Anda inginkan untuk dipanggil aturan ini, pilih + Tambahkan tindakan. Tindakan Jalankan playbook akan dipilih secara otomatis dan berwarna abu-abu. Pilih dari daftar playbook yang tersedia di daftar drop-down pada baris di bawah ini. Urutkan tindakan sesuai dengan urutan yang Anda inginkan untuk dijalankan playbook. Anda bisa mengubah urutan tindakan dengan memilih panah atas/bawah di samping setiap tindakan.

  6. Pilih Terapkan untuk menyimpan aturan otomatisasi.

  7. Edit aturan analitik atau aturan yang memanggil playbook ini (aturan yang Anda tentukan pada Syarat), menghapus playbook dari bagian Otomatisasi pemberitahuan (klasik) dari tab Respons otomatis.

Langkah berikutnya

Dalam dokumen ini, Anda telah mempelajari cara memigrasikan playbook berdasarkan pemicu peringatan dari aturan analitik ke aturan otomatisasi.